Sceawere
Vulnerability Detail
CVE-2026-56858UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Unescaped Slash Cross-Site Scripting Vulnerability
Vulnerability Metadata
- Severity
- Medium
- Score / CVSS
- 6.1
- Creation Date
- 20h ago
- Vendor
- Go standard library
- Product
- html/template
- Attack Type
- CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
Previously, pathological inputs could close an unescaped '/' early, allowing for attack-controlled data to inject arbitrary content, potentially leading to XSS.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "6.1",
"pubDate": "2026-08-13T22:17:22.207Z",
"pubdate": "2026-08-13T22:17:22.207Z",
"executiveSummary": "An input validation vulnerability exists where pathological inputs can prematurely terminate an unescaped delimiter, specifically a forward slash ('/').\nThis flaw enables attack-controlled data to inject arbitrary content into the parsing context, potentially leading to Cross-Site Scripting (XSS) in affected applications.\nThe vulnerability compromises the integrity of data rendering processes, allowing malicious actors to execute arbitrary client-side scripts within the context of a victim's browser session.\nThe risk implications include session hijacking, theft of sensitive user data, credential harvesting, and unauthorized actions performed on behalf of the authenticated user.\nAttackers require the ability to supply crafted, pathological inputs that are processed by the vulnerable parser without adequate sanitization or context-aware escaping.\nExploitation relies on the application's failure to properly neutralize special characters, allowing structural breakout within the data parsing flow.",
"technicalDetails": "The root cause of this vulnerability lies in insufficient input sanitization and the absence of robust contextual output encoding within the affected parsing mechanism.\nSpecifically, the parser fails to properly escape forward slash characters ('/') when processing untrusted input data, or it incorrectly handles delimiter boundaries.\nAn attacker exploits this behavior by supplying a specially crafted pathological input containing an unescaped forward slash.\nDuring processing, this character prematurely closes a syntactic boundary or attribute context prematurely, breaking out of the intended data container.\nConsequently, subsequent portions of the attack-controlled input are interpreted as structural markup or executable code rather than benign literal data.\nIn the context of web applications and rendering engines, this injection vector enables the introduction of arbitrary HTML tags, JavaScript payloads, or other executable directives.\nWhen a victim's browser processes the maliciously rendered output, the injected script executes within the security context of the origin, bypassing same-origin policy restrictions intended to protect user sessions.\nThe attack flow proceeds as follows: 1) The attacker crafts an input containing a strategically placed forward slash to prematurely close a delimiter. 2) The application accepts this input and embeds it into a parsing context without proper escaping. 3) The parser interprets the unescaped slash as a termination signal, ending the current context prematurely. 4) The remaining payload is parsed as raw markup or code. 5) The victim retrieves the injected content, resulting in arbitrary script execution.\nAuthentication and privilege requirements depend on the specific injection vector within the application, but successful exploitation generally requires the ability to submit untrusted data that is subsequently reflected or stored and rendered to users."
}